NIS2 et CyFun
NIS2 et CyFun pour les PME en Belgique
La loi NIS2 s’applique en Belgique depuis le 18 octobre 2024. De nombreux dirigeants se demandent encore s’ils y sont soumis et ce qu’ils doivent faire, et pour quand. Les entreprises hors du champ de la loi en ressentent aussi les effets : les clients soumis à NIS2 doivent sécuriser leur chaîne d’approvisionnement et imposent des exigences plus strictes à leurs fournisseurs.
Planifier un premier échangeVous découvrirez ici si NIS2 s’applique à vous, quelles obligations et quels délais sont en vigueur, comment fonctionne CyberFundamentals (CyFun®) et comment JViT vous accompagne. Ces informations ne constituent pas un avis juridique ; seul le Moniteur belge fait foi.
Votre entreprise est-elle soumise à NIS2 ?
Le Centre pour la Cybersécurité Belgique (CCB) propose un test de champ d’application sur Safeonweb@Work. Pour une première évaluation, répondez à ces questions dans l’ordre.
- Travaillez-vous dans un secteur de l’annexe I ou II de la loi ? Annexe I (hautement critique) : énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC entre entreprises (comme les fournisseurs de services managés), administration publique (entités de l’administration publique qui dépendent de l’État fédéral, entités de l’administration publique identifiées des entités fédérées, zones de secours et Service d’incendie et d’aide médicale urgente de la Région de Bruxelles-Capitale) et espace. Annexe II (autres secteurs critiques) : services postaux et d’expédition, gestion des déchets, produits chimiques, denrées alimentaires, fabrication (dispositifs médicaux, électronique, équipements électriques, machines, véhicules à moteur et autres matériels de transport), fournisseurs numériques et recherche. Aucun des deux ? Passez à la question 5.
- Êtes-vous au moins une moyenne entreprise ? C’est le cas à partir de 50 travailleurs, ou si le chiffre d’affaires annuel et le total du bilan dépassent tous deux 10 millions d’euros. Vous êtes une grande entreprise à partir de 250 travailleurs, ou avec plus de 50 millions d’euros de chiffre d’affaires et 43 millions d’euros de total du bilan. Les entreprises partenaires et liées sont prises en compte, mais le CCB peut tenir compte du degré d’indépendance de l’entité par rapport à ces entreprises (art. 3, § 2).
- Y êtes-vous soumis quelle que soit votre taille ? C’est notamment le cas des fournisseurs de communications électroniques publiques, des prestataires de services de confiance, des fournisseurs de services DNS, des registres de noms de domaine de premier niveau, des entités qui fournissent des services d’enregistrement de noms de domaine, de certains services publics, des entités identifiées comme entités critiques au sens de la loi du 19 décembre 2025 relative à la résilience des entités critiques, et des organisations désignées par le CCB lui-même.
- Êtes-vous une entité essentielle ou une entité importante ? Les grandes entreprises de l’annexe I sont des entités essentielles. Les moyennes entreprises de l’annexe I ainsi que les moyennes et grandes entreprises de l’annexe II sont des entités importantes. En outre, selon l’art. 9, sont toujours des entités essentielles : les prestataires de services de confiance qualifiés, les registres de noms de domaine de premier niveau et les fournisseurs de services DNS, quelle que soit leur taille ; les fournisseurs de réseaux ou de services de communications électroniques publics qui sont au moins des moyennes entreprises ; les entités de l’administration publique qui dépendent de l’État fédéral ; les entités critiques ; et les entités que le CCB identifie comme essentielles. Les entités essentielles font l’objet d’une supervision ex ante obligatoire, les entités importantes d’une supervision ex post.
- Vous n’y êtes pas soumis, mais vos clients oui ? Vous n’avez alors pas d’obligations légales NIS2 propres, mais bien des exigences contractuelles, des questionnaires et des audits de la part de vos clients. Le CCB conseille aux organisations susceptibles de faire partie de la chaîne d’approvisionnement d’une entité NIS2 de respecter au moins les mesures du CyberFundamentals (CyFun®) Framework level Basic.
Qu’impose concrètement NIS2 ?
Enregistrement. Les entités essentielles et importantes s’enregistrent auprès du CCB via Safeonweb@Work, dans les cinq mois suivant l’entrée en vigueur de la loi ou l’identification (art. 13, § 1). Après l’entrée en vigueur, ce délai a expiré le 18 mars 2025, et dès le 18 décembre 2024 pour les fournisseurs de services numériques. Vous signalez les modifications dans les deux semaines.
Mesures de gestion des risques. Vous prenez des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées. La loi cite au minimum, entre autres, l’analyse des risques et les politiques de sécurité, la gestion des incidents, la sauvegarde et la continuité des activités, la sécurité de la chaîne d’approvisionnement, la cyberhygiène et la formation, le chiffrement, la gestion des accès et l’authentification multifacteur.
Notification d’incidents. Vous notifiez un incident significatif au CCB via notif.safeonweb.be :
- alerte précoce dans les 24 heures après avoir pris connaissance de l’incident ;
- notification d’incident dans les 72 heures (24 heures pour les prestataires de services de confiance) ;
- rapport final au plus tard un mois après la notification d’incident, ou un rapport d’avancement si l’incident est alors toujours en cours.
Le CCB peut aussi demander un rapport intermédiaire. Vous ne respecterez ces délais qu’avec une procédure de notification exercée à l’avance.
Responsabilité de l’organe de direction. L’organe de direction approuve les mesures et supervise leur mise en œuvre. Les membres des organes de direction des entités essentielles et importantes suivent une formation (art. 31, § 2), afin de pouvoir évaluer les risques. Les administrateurs peuvent être tenus responsables et, en cas de manquements persistants, une interdiction temporaire d’exercer des fonctions de direction est possible.
Sanctions.
| Catégorie | Amende administrative maximale |
|---|---|
| Entité essentielle | 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial (le montant le plus élevé) |
| Entité importante | 7 millions d’euros ou 1,4 % du chiffre d’affaires annuel mondial (le montant le plus élevé) |
En cas de récidive dans les trois ans, l’amende peut être doublée.
CyFun : Basic, Important et Essential
CyberFundamentals (CyFun®) est le cadre du CCB pour mettre en pratique les mesures NIS2, aligné notamment sur le NIST Cybersecurity Framework 2.0. Une conformité CyFun confirmée au bon niveau donne une présomption de conformité aux mesures NIS2. Outre le niveau d’entrée Small, destiné à une première autoévaluation, CyFun compte trois niveaux :
| Niveau | Protège contre | Typique pour | Évaluation |
|---|---|---|---|
| Basic | Risques courants, avec des mesures standard pour toute entreprise | Fournisseurs de clients NIS2, entités importantes à risque limité | Vérification |
| Important | Attaques ciblées par des acteurs aux compétences et moyens courants | Entités importantes et de nombreuses entités essentielles | Vérification |
| Essential | Attaques avancées par des acteurs aux compétences et moyens étendus | Entités essentielles à profil de risque élevé | Certification |
Quel niveau vous convient ? C’est l’outil d’évaluation des risques du CCB (CyFun Selection Tool) qui le détermine. Pour les entités essentielles, le niveau final est Important ou Essential.
CyFun 2023 ou 2025 ? Le CCB a publié une nouvelle version en 2025, avec davantage d’attention pour la chaîne d’approvisionnement, les technologies opérationnelles (OT) et l’auditabilité. CyFun® 2023 et CyFun® 2025 sont tous deux disponibles pendant une période de transition ; ensuite, seul CyFun® 2025 est accepté. Si vous commencez maintenant, mieux vaut choisir directement CyFun 2025.
ISO/IEC 27001 et l’évaluation. Les entités essentielles peuvent aussi utiliser l’ISO/IEC 27001 si le périmètre couvre les systèmes pertinents pour NIS2. L’évaluation est réalisée par un organisme d’évaluation de la conformité (CAB), accrédité par BELAC et agréé par le CCB. Elle est obligatoire pour les entités essentielles (ou elles optent pour une inspection du CCB) et volontaire pour les entités importantes. JViT n’est pas un CAB : nous vous préparons et vous accompagnons.
Calendrier
| Date | Quoi |
|---|---|
| 17 mai 2024 | Loi NIS2 du 26 avril 2024 publiée au Moniteur belge |
| 9 juin 2024 | Arrêté royal d’exécution de la loi NIS2 |
| 18 octobre 2024 | Entrée en vigueur ; début de l’obligation de notification des incidents |
| 18 décembre 2024 | Enregistrement des fournisseurs de services numériques |
| 18 mars 2025 | Enregistrement des autres entités |
| 20 janvier 2026 | La Commission européenne propose des modifications ciblées de NIS2 : proposition, pas encore adoptée (situation en septembre 2026) |
| 18 avril 2026 | Entités essentielles : première étape de conformité (vérification CyFun Basic ou Important, périmètre ISO 27001 et déclaration d’applicabilité, ou demande d’inspection) |
| 18 avril 2027 | Entités essentielles : niveau final (CyFun Important ou Essential, ou certificat ISO 27001) |
Aujourd’hui , les entités essentielles travaillent en vue du 18 avril 2027. Pour l’instant, la proposition européenne ne change rien à la loi belge.
Comment JViT vous accompagne
JViT est un partenaire « security-first » en IT managé et en cybersécurité basé à Zonhoven, accompagné par notre CISO. Nous ne nous contentons pas de rédiger des politiques : nous mettons aussi les mesures en œuvre, avec une seule équipe et un seul interlocuteur.
- État des lieux et analyse des écarts. Grâce à un audit NIS2 , nous déterminons si et comment la loi s’applique à vous et quel niveau CyFun convient. Vous recevez une feuille de route priorisée avec l’effort par étape.
- Trajet CyFun ou ISO 27001. Nous élaborons les politiques, les procédures et les éléments de preuve, et réalisons l’autoévaluation avec vous.
- CISO as a Service. Avec le CISO comme service , vous disposez d’un CISO expérimenté sans recrutement à temps plein, pour la gestion des risques et de la conformité, la politique de sécurité, la réponse aux incidents et la sensibilisation, avec des rapports permettant à votre direction d’approuver et de suivre les mesures.
- Mesures techniques. Hacking éthique avec nouveau test, détection des vulnérabilités, accès zero trust, détection et réponse via SOC et SIEM, procédures de reprise et exercices, la Plateforme de sensibilisation à l'hameçonnage gérée par JViT et des formations pratiques pour vos collaborateurs.
- Préparation à l’évaluation de la conformité. Nous constituons votre dossier d’audit, vérifions les éléments de preuve à l’avance, vous accompagnons pendant l’évaluation et assurons le suivi des constats.
Portefeuille PME. Depuis le 1er février 2026, le conseil en cybersécurité est éligible au portefeuille PME (kmo-portefeuille) (45 % petites, 35 % moyennes entreprises). Voir portefeuille PME.
Questions fréquentes
Notre entreprise compte moins de 50 travailleurs. NIS2 s’applique-t-elle à nous ?
Généralement pas directement, sauf si vous appartenez à une catégorie concernée quelle que soit la taille, comme les prestataires de services de confiance ou les fournisseurs de services DNS. Pourtant, de nombreuses petites entreprises en ressentent les effets. Les clients soumis à NIS2 doivent sécuriser leur chaîne d’approvisionnement et demandent à leurs fournisseurs des mesures démontrables. Le CCB conseille aux organisations susceptibles de faire partie de la chaîne d’approvisionnement d’une entité NIS2 de respecter au moins les mesures du CyberFundamentals (CyFun®) Framework level Basic.
CyFun est-il obligatoire ?
Non. NIS2 impose des mesures appropriées, pas un cadre spécifique. CyFun est toutefois le cadre de référence du CCB, et une conformité CyFun confirmée donne une présomption de conformité. Les entités essentielles font évaluer leurs mesures via CyFun, l’ISO/IEC 27001 ou une inspection du CCB. Pour les entités importantes et les fournisseurs, CyFun est un moyen pratique de démontrer que les bases sont en ordre.
Pouvons-nous utiliser l’ISO 27001 au lieu de CyFun ?
Oui. Les entités essentielles peuvent utiliser un certificat ISO/IEC 27001, à condition que son périmètre couvre les réseaux et systèmes d’information pertinents pour NIS2. Le CCB vérifie ce périmètre et la déclaration d’applicabilité. Si vous disposez déjà d’un certificat ISO, votre organisme d’évaluation peut vérifier le périmètre afin d’obtenir aussi un label CyFun.
Dans quel délai devons-nous notifier un incident ?
Vous notifiez un incident significatif au CCB via notif.safeonweb.be. Dans les 24 heures après en avoir pris connaissance, vous envoyez une alerte précoce. La notification d’incident suit dans les 72 heures, dans les 24 heures pour les prestataires de services de confiance. Vous remettez le rapport final au plus tard un mois après la notification d’incident. Définissez donc les rôles et les coordonnées à l’avance.
JViT peut-elle nous certifier ?
Non. Une vérification ou une certification CyFun et un certificat ISO 27001 sont délivrés par un organisme d’évaluation de la conformité indépendant, accrédité par BELAC et agréé par le CCB. JViT vous y prépare avec un état des lieux, une feuille de route, des politiques et procédures, des mesures techniques et un dossier d’audit complet, et vous accompagne pendant et après l’évaluation.
Les administrateurs sont-ils personnellement responsables ?
L’organe de direction doit approuver les mesures de cybersécurité, superviser leur mise en œuvre et suivre une formation pour pouvoir évaluer les risques. Les administrateurs peuvent être tenus responsables si l’organisation ne respecte pas ses obligations. En cas de manquements persistants, une interdiction temporaire d’exercer des fonctions de direction est possible. La cybersécurité a donc sa place à l’ordre du jour du conseil d’administration.
L’échéance du 18 avril 2026 est passée. Sommes-nous en retard ?
Pour les entités essentielles, le 18 avril 2026 était la première échéance ; la suivante est le 18 avril 2027. Si vous avez manqué cette première étape, lancez immédiatement un trajet avec un planning concret et documentez vos progrès. Les entités importantes n’ont pas de date d’audit fixe, mais doivent pouvoir démontrer lors d’un contrôle que leurs mesures fonctionnent.
Sources
- Centre pour la Cybersécurité Belgique, La loi NIS2 sur Safeonweb@Work
- Centre pour la Cybersécurité Belgique, Guide de démarrage rapide NIS2
- Centre pour la Cybersécurité Belgique, CyberFundamentals Framework
- Centre pour la Cybersécurité Belgique, Organismes d’évaluation de la conformité (CAB)
- Centre pour la Cybersécurité Belgique, NIS2: 18 April 2026 deadline, what essential entities must have in place
- Centre pour la Cybersécurité Belgique, CyFun® 2025 is here!
- Centre pour la Cybersécurité Belgique, NIS2 Notification Guide, version 1.3 (août 2025)
- Moniteur belge, Loi du 26 avril 2024 (loi NIS2) et Arrêté royal du 9 juin 2024
- Commission européenne, Cybersecurity Package: Questions & Answers
- VLAIO, Hervorming kmo-portefeuille: vanaf 1 februari 2026 enkel nog advies voor cybersecurity
Savez-vous où vous en êtes ?
Lors d’un premier entretien, nous examinons si NIS2 s’applique à vous, quel niveau CyFun convient et quelles étapes franchir en premier. Vous n’avez pas encore besoin de connaître une solution technique.
Planifier un premier échange ou écrivez à sales@jvit.be.
Vous souhaitez d’abord une vue plus large de votre informatique, des cyberrisques à la sauvegarde et à l’IA sécurisée ? Demandez alors un Executive IT Scan , un entretien de 90 minutes.
JViT, Mommersbosweg 41, 3520 Zonhoven, 011 36 16 60
Notre engagement envers vous
The Extra Mile
Is Our Starting Point.
Anticiper. Prendre ses responsabilités. Rester impliqué.
Découvrez ce que cet engagement signifie pour votre entreprise.